阿里云服务器被肉鸡怎样解决
以下内容是针对新手来操作的,可以解决90%以上的被挂马的情况,如果还是不行,那你只能找像我们一样专业的人士来解决了。如果被当成肉机,那么两种可能性:被植入网马或rootkit。1、网马的话,最彻底的,就是进行文件的排查,即对所有目标做一下列表,再和原式程序比较一下是否多出了一些文件php,jsp,asa,asp文件,然后删除掉。2、rootkit的,可以通过使用XueTr查看一下是否有多余的进程,连接,把它们去掉。(这是你的服务器,所以建立你初次建立的时候把系统存在的进程列表,做一下记录,用于对比。)
■网友
阿里云服务器被肉鸡一般可以首先通过云安全中心来确认是否系统中有漏洞或者可疑的文件/进程等,通过打补丁修复漏洞,并把可疑的文件和进程等进行清除;然后建议搭配阿里云Web应用防火墙(WAF)来专门防护web应用的攻击。
服务器被肉鸡存在多种场景,这里列举一下几种可能的场景:
1.云服务器正在向外进行恶意扫描,排查后发现是某个端口被批量扫描,处理方式如下:1)首先使用防火墙直接阻止出站到此端口的连接行为;
2)其次对恶意程序进行梳理找出源头;
3)确认无误后手工删除所有恶意文件;
4)把所有“重要的”系统补丁安装上,重新启动服务器;
5)可以安装杀毒软件进行全盘查杀,所有恶意文件在确认无误后,非业务相关的全部从隔离区删除;
6)再次重起后,确认修复完毕;
7)查看阿里云云盾或其他监控平台,需确认没有再提示向外恶意攻击的行为;
8)隔日再跟踪查看一次,确认成功修复安全问题。
2.若有上线业务,但是在上线前发现服务器CPU占用率异常升高,非业务进程占用cpu单个核心(Core)达到100%,处理方式如下:1)在有上线业务的紧急情况,可以选择使用还原快照的方式来清除病毒;
2)根据查看系统计划任务的方法,找到一个没有被入侵的快照版本进行回滚;
3)若服务器有通过负载均衡进行配置,可以在负载均衡前面接入WAF防火墙进行防护;
4)把负载均衡后的其他服务器一并还原快照,以确保没有被入侵;
5)隔日再检查一次,确保没有反复。
3.服务器性能报警,发现有异常进程占用服务器单个核心(Core)达到100%,处理方式如下:1)删除恶意进程,排查到该场景的恶意程序是通过Linux系统的计划任务功能crond进行持久化的;
2)通过分析计划任务中的脚本,找出此肉鸡的控制机(C \u0026amp; C)所有的IP地址。使用阿里云的安全组功能全部封锁或其他方式封锁,使其所有ecs或云服务器不再被控制;
【阿里云服务器被肉鸡怎样解决】 3)通过安骑士基线检查发现,此服务器有向公网暴露redis数据的端口,导致被使用傻瓜式,批量扫描工具的“脚本小子”轻松入侵;
4)由于可能入侵的方式已经被封堵,黑客无法使用相同的手段再次入侵,但是排查出出现该问题的根本原因是没有使用WAF,建议介入WAF进行防护;
5)隔日继续跟踪检查,确保不反复。
公众号:拜托了王教授 | 日更github精选内容、云计算干货
■网友
服务器为什么不能随便重置系统呢?我觉得你现在已经被人入侵了,肯定已经运行了病毒后门木马等程序,你与其花时间去查找后门这些,还不如重装系统,做好安全防御,重新配置服务器。前提是备份好数据。。。。。
■网友
擦,我的主机2次肉鸡了,第一次提交工单,找第三方设置了防火墙,开启了云盾,重置系统后可以了!但是一个月后又被肉鸡,有人能告诉我如何防护吗?
■网友
是啊,被肉鸡确实很烦,你系统已经被人入侵过,想在里面找出所有的问题确实是比较难,所以平时维护的时候一定要小心。建议你把确定安全的数据备份,然后重置一下吧。是很麻烦,但是很有用,下次小心就是了
■网友
推荐阅读
- 电池|肉鸡拉大车?1.5升自吸三缸雷凌来了...丨今日车闻
- 想做手机网游代充,请问要去哪里找货源
- 阿里程序员网上招人的情况为何如此多见
- 双11阿里云搞活动,买了一个ecs云服务器,能做啥呢
- 天猫买东西电话,家庭住址,姓名被泄露,阿里有啥措施
- 有幸拿到腾讯与阿里巴巴两份实习,有点小纠结?
- 阿里云|【GET2020】阿里云解航:在线教育帮助线下教育一起实现教育公平和个性化
- 让一个网游(或手游)连接自己的服务器或pc
- Facebook, Google, 百度等公司自制开源服务器,对IBM,HP,Dell等传统服务器生产商的冲击是啥
- 微软上海+阿里杭州实习offer咋选择
